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B schreibung 

[0001] Die Erfindung bezieht sich auf eine Chipkarte 
mit einem Kartenkorper und einem innerhalb des Kar- 
tenkorpers untergebrachten Halbleiterchip, auf wel- 
chem eine Steuerschaltung und eine mit der Steuer- 
schaltung elektrisch gekoppelte Halbleiterspeicherein- 
richtung integriert ausgebildet ist, welche Steuersclnal- 
tung mit einer von einer Spannungsversorgungsschal- 
tung erzeugten Versorgungsspannung und einem von 
einer separat von der Steuerschaltung angeordneten 
Taktversorgungsschaltung erzeugten Takt versorgt ist, 
wobei die Versorgungsspannung einen innerhalb vor- 
bestimmter Betriebsspannungsgrenzen liegenden Be- 
trtebsspannungswert und der Versorgungstakt einen in- 
nerhalb vorbestimmter Betriebstaktgrenzen liegenden 
Betriebstaktwert besitzt. 

[0002] Die Anwendungsmoglichkeiten von in der Re- 
gel im Scheckkartenformat ausgebitdeten Chipkarten 
sind aufgrund einer hohen funktionalen Flexibilitat au- 
Berst vielseitig geworden und nehmen mit der steigen- 
den Rechenleistung und Speicherkapazitat der verfug- 
baren integrierten Schaltungen weiterhin zu. Neben den 
derzeit typischen Anwendungsfeldern solcher Chipkar- 
ten in der Form von Krankenversichertenkarten, Gleit- 
zeiterfassungskarten, Telefonkarten ergeben sich zu- 
kunftig insbesondere Anwendungen im elektronischen 
Zahlungsverkehr, bei der Zugriffskontrolle auf Rechner. 
bei geschutzten Datenspeichern unddergleichen. Beim 
Einsatz von Mikrocontrollern auf Chipkarten mussen in 
den meisten Fallen sehr hohe Sicherheitsanforderun- 
gen eingehalten werden, um einen unbefugten Zugriff 
auf vertrauliche Daten des Chipkarteninhabers oder ei- 
ne Manipulation von Geldbetragen wirksam zu verhin- 
dern. In den bisher bekannten Chipkarten werden daher 
Schutzelemente eingebaut, die hinsichtlich der Funkti- 
onsweise in passive und aktive Schutzmechanismen 
unterteilt werden konnen, und welche beispielsweise in 
dem Handbuch mit dem Titel "Chipkarten", Carl Hanser 
Verlag, 1995, Seiten 208 - 213 beschrieben sind. 
[0003] Passive Schutzmechanismen basieren im we- 
sentlichen direkt auf der Technologie der Halbleiterher- 
stellung. Beispielsweise besitzen zur Uberprufung des 
Chips wahrend der Halbleiterfertigung und zur Ausfuh- 
rung der internen Testprogramme samtliche Mikrocon- 
troller einen sogenannten Testmodus, bei dem die Halb- 
lelterschaltungen noch auf dem Wafer oder im Modul 
beim Hersteller gepruft werden konnen. Dieser Testmo- 
dus eriaubt Zugriffsarten auf den Speicher, die spater 
strikt verboten sind, so da3 die Umschaltung vom Test- 
modus in den Benutzermodus irreversibel ausgestaltet 
sein muB. Dies wird in der Regel mit Polysilizium-Siche- 
rungen auf dem Chip bewerkstelligt. Daruber hinaus ist 
es bekannt, die internen Busse auf dem Chip, die den 
Prozessor mit drei verschiedenen Speichertypen ROM, 
EEPROM und RAM verbinden, somit nicht nach auBen 
gefuhrt und danach auch mit sehr aufwendigen Verfah- 
ren nicht kontaktierbar sind, uber verschlusselte Anord- 



nungen der einzelnen Busleitungen in einer wirren und 
mehrfach gegeneinander vertauschten Lage anzuord- 
nen. Damitbesteht keine Moglichkeit fur einen unbefug- 
ten Angreifer, den Adress-, Daten- oder Steuerbus des 

5 Mikrocontrollers abzuhoren oder zu beeinflussen und 
dadurch Speicherinhalte auszulesen. Weiterhin kann 
durch Unterbrtngung der Halbleiterspeicher nicht in den 
obersten und damit am leichtesten zuganglichen 
Schichten, sondern in den unteren Siliziumschichten 

10 verhindert bzw. erschwert werden, den Inhalt eines 
Festwertspeichers mit einem Lichtmikroskop Bit fur Bit 
auszulesen. Eine weitere Gefahr stellt die Analyse von 
elektrischen Potentialen auf dem Chip wahrend des Be- 
triebes dar. Bei einer genugend hohen Abtastfrequenz 

15 besteht die Moglichkeit, Ladungspotentiale. d.h. Span- 
nungen, auf sehr kleinen Kristallbereichen zu messen 
und auf diese Weise Ruckschlusse auf Dateninhalte 
des Halbleiterspeichers vom wahlfreien Zugriffstyp 
(RAM) wahrend des Betriebes zu Ziehen und damit Zu- 

20 griff auf vertrauliche Daten des Chipkarteninhabers zu 
erhalten. Dies kann in gewisser Weise durch eine zu- 
satzliche Metallisierungsschicht uber den entsprechen- 
den Speicherzellen verhindert werden. Wird diese Me- 
tallschicht beispielsweise auf chemischem Weg ent- 

2S fernt, ist der Chip nicht mehr funktionsfahig, da die Me- 
tallisierungsschicht als elektrische Spannungszufuh- 
rung fur eine ordnungsgemaBe Funktion des Chips be- 
not igt wird. 

[0004] Weiterhin sind aktive Schutzmechanismen bei 

30 Chipkarten bekannt, die einen unbefugten Zugriff auf 
Dateninhalte verhindern sollen. Beispielsweise kann ei- 
ne Sensorschaltung vorgesehen sein, die uber eine Wi- 
derstands- oder Kapazitatsmessung feststellt, ob die 
auf dem Siliziumchip zur Verhinderung einer Oxidation 

55 auf der Chipoberflache aufgetragene Passivierungs- 
schicht noch vorhanden ist, welche bei der Vornahme 
von Manipulationen auf dem Chip entfernt werden muB. 
Ist die Passivierungsschicht nicht mehr vorhanden oder 
beschadigt, wird entweder ein Interrupt in der Chipsoft- 

40 ware ausgelost oder der gesamte Chip von der Hard- 
ware abgeschaltet, so daB alle dynamischen Analysen 
zuverlassig verhindert werden. Weiterhin bekannt ist es, 
auf dem Chipkarten-Mikrocontroller eine Spannungs- 
uberwachungsschaltung vorzusehen, welche fur ein de- 

45 finiertes Abschalten des Bausteins sorgt, wenn die obe- 
ren oder unteren Grenzen der Betriebsspannung uber- 
bzw. unterschritten werden. Damit erhalt die Software 
die Sicherheit, daB ein Betrieb In den Grenzbereichen, 
in denen der Chip nicht mehr voll funktionsfahig ist, un- 

50 moglich ist. Ein weiterer bekannter Sensor, der zum Teil 
auf der Spannungsdetektion aufbaut, stellt die soge- 
nannte Power-On- Erkennung dar. Diese ebenfalls in 
dem Chip vorhandene Detektion eines Power-On unab- 
hangig vom Resetsignal sorgt daf Or, daB der Chip beim 

55 Anschalten immer in einem definierten Bereich gesetzt 
wird. Weiterhin ist es bekannt, auf dem Chip eine Funk- 
tionsbaugruppe zur Unterfrequenzdetektion integriert 
auszubilden. Diese verhindert, daB der angelegte Takt 
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in unzulassiger Weise emiedrigt werden kann. Die Takt- 
versorgung der Chipkarte lauft in der Regel extern, so 
daB die interne Rechengeschwindigkeit vollig von au- 
3en bestrmmt wird. Damit bestunde theoretisch die 
Mdglichkeit. von auBen den Mikrocont roller im Einzel- s 
schrittbetrieb zu fahren. Dies wQrde zu unbefugten Ana- 
lysemoglichkeiten vor allem In der Messung von Strom- 
aufnahmen und elektrischen Potentialen auf dem Chip 
fuhren. 

[0005] Eine Chipkarte nach dem Oberbegriff des An- io 
spruchs 1 ist beispielsweise aus der DE-A-4 328 753 
bekannt geworden. Zur Verhinderung eines unberech- 
tigten Zugriffes auf den Gehetmcode ist als 
SchutznnaBnahnne ein Zahler vorgesehen, der die An- 
zahl unberechtigter Zugriffe auf den Geheinncode er- is 
fasst und bei Uberschreiten eines Grenzwertes die 
Chipkarte vollig sperrt. 

[0006] Aus der EP-A-0 481 881 ist eine Chipkarte nnit 
einem EEPROM und einer CPU bekannt geworden, 
welchen Sicherheitsdetektoren zur Erfassung anorma- 20 
ler Betriebs- oder Umgebungszustande zugeordnet 
sind. Die Detektoren stehen in Verbindung mit einem 
Register RS, dessen Dateninhalt im Falle einer EINS 
einen Sprung zu einem Unterprogramm der CPU steu- 
ert, welches die CPU unterbricht. 25 
[0007] Aus der NL-A-8 903 111 ist eine Prozessor- 
chipkarte mit einem Festwertspeicher und mit Detekto- 
ren bekannt geworden, mit welchem die Prozessorchip- 
karte als Reaktion auf einen nicht durch die Prozessor- 
chipkarte autorisierten Zugangsversuch zu dem Fest- 30 
wertspeicher unbrauchbar gemacht wird. Der Festwert- 
speicher stent einen fluchtigen Speicher (SRAM) dar 
Die Prozessorchipkarte besitzt einen Schalter mit einer 
ersten Position und einer zweiten Position, wobei die 
Detektoren bei der Detektion eines nicht autorisierten 3S 
Zugangsversuches den Schalter von der ersten Positi- 
on zu der zweiten Position schalten, um die Prozessor- 
chipkarte unbrauchbar zu machen. 
[0008] Allen bisher bekannt gewordenen 
SchutzmaBnahmen zur Verhinderung des unbefugten 40 
Zugriffs auf verlrauliche Dateninhalte bei Chipkarten ist 
gemeinsam, daB nach einer Ausldsung der betreffen- 
den SchutzmaBnahme die Chipkarte insgesamt nicht 
mehr funktionsfahig ist. 

[0009] Der Erfindung liegt die Aufgabe zugrunde, eine ^s 
aktive Schutzeinrichtung fur eine Chipkarte der gat- 
tungsgemaBen Art zur Verfugung zu stellen bzw. dahin- 
gehend zu verbessern. daB die Gefahr eines unbefug- 
ten Zugriffes auf Dateninhalte von Speicherzellen des 
innerhalb der Chipkarte untergebrachten Halbleiter- so 
speichers vom wahHreien Zugrrffstyp wirksam ausge- 
schlossen werden kann, gleichzeitig die vom unbefug- 
ten Zugriff nicht betroffenen Schaltungskomponenten 
der Chipkarte funktionsfahig bleiben. 
[0010] DIese Aufgabe wird durch eine Chipkarte ge- ss 
maB Anspruch 1 gelost. 

[0011] ErfindungsgemaB Ist vorgesehen, daB der 
Steuerschaltung des innerhalb des Kartenkorpers un-. 



tergebrachten Halbleiterchips eine Sensorschaltung zu- 
geordnet Ist, welche eine Abweichung des eriaubten 
Betriebszustandes der Steuerschaltung und/oder wei- 
terer Schaltungskomponenten des Halbleiterchips er- 
faBt, und bei Vorliegen eines unerlaubten Betriebszu- 
standes ein Auslosesignal erzeugt, welches einer der 
Sensorschaltung nachgeschalteten und der Halbleiter- 
speichereinrlchtung zugeordneten Ausloseschattung 
zugef uhrt ist, die als Reaktion auf das Auslosesignal ei- 
ne wenigstens berelchsweise Loschung des Datenin- 
hafts der Halbleiterspeichereinrlchtung steuert. Die Er- 
findung besteht somit im wesentlichen darin, bei einer 
bellebigen Abweichung des eriaubten Betriebszustan- 
des der In der Chipkarte untergebrachten Steuerschal- 
tung und/oder weiterer Schaltungskomponenten selbst- 
tatig eine sofortige Loschung von sicherheitsrelevanten 
Oder personenbezogenen Dateninhalten zu steuern. Ei- 
ne Abweichung vom eriaubten Betriebszustand der 
Steuerschaltung wird beispielsweise bei einem unbe- 
fugten Zugriff oder eine unbefugte Manipulation an 
Schaltungskomponenten der Chipkarte hervorgerufen, 
beispielsweise bei dem Versuch, vertrauliche Daten 
durch unbefugte Eingriffe auszulesen. Durch die Abwei- 
chung vom eriaubten Betriebszustand wird ein solcher 
Manlpulationsversuch automatisch erkannt und zur 
selbsttatigen Loschung insbesondere samtlicher ver- 
traulicher Dateninhalte ausgelost. Solche Dateninhalte 
sind beispielsweise in einem mit der Steuerschaltung 
elektrisch gekoppelten Halbieiterspeicher vom wahlfrei- 
en Zugriffstyp, daruber hinaus jedoch auch beispiels- 
weise in einem der Steuerschaltung zugeordneten 
Speicherregister, beispielsweise einem sogenannten 
Spezialfunktionsreglster, oder In einem Akkumulator 
zeitweise abgespeichert. Das von der Sensorschaltung 
bei Abweichung vom eriaubten Betriebszustand er- 
zeugte Auslosesignal steuert somit nicht nur das L6- 
schen der relevanten Dateninhalte vom Halbieiterspei- 
cher vom wahlfrelen Zugriffstyp (RAM), sondern auch 
das Loschen von Dateninhalten von alien weiteren 
Speicher- oder Registervorrichtungen, in denen wenig- 
stens zeitweise solche Daten abgelegt sind. aus denen 
Ruckschlusse auf vertrauliche Informatlonen abgeleltet 
werden konnen. 

[001 2] Ein wesentllcher Vorteil der Erfindung liegt dar- 
in, daB im Falle des Auftretens eines unerlaubten Be- 
triebszustandes dieFunktionsfahlgkeltdervon dem Ma- 
nlpulationsversuch nicht betroffenen Schaltungskom- 
ponenten, insbesondere die Steuerschaltung selbst, 
unverandert in Betrieb bleiben. Auf diese Weise konnen 
nach Auftreten eines Manipulationsversuches noch 
wirksam Datensignale verarbeitet werden. Beispiels- 
weise kann eine Ubertragung von Daten an ein mit der 
Chipkarte in Verbindung stehendes Terminal erfolgen 
und eine entsprechende Sperrung der Chipkarte unter 
Angabe der zugehorenden Personendaten veranlaBt 
werden. 

[0013] Bei einer besonders einfach zu reallsierenden 
Anordnung kann vorgesehen sein, daB nach Erfassung 
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des unerlaubten Betriebszustandes selbsttatig eine 
vollstandige Loschung von Dateninhalten erfolgt. Dies 
kann vorzugsweise durch Ausgabe eines Reset-Signa- 
les an alle betroffenen Speicher- oder Register der 
Halbleiterspeichereinriclntung bewerkstelligt werden. 5 
[0014] Bei einer bevorzugten Ausfuhrung der Erfin- 
dung ist vorgesehen, da3 die Sensorsclialtung der Takt- 
versorgung und/oder der Spannungsversorgung der 
Steuerschaltung zugeordnet ist und eine Abweichung 
der Versorgungsspannung von der Betriebsspannung io 
und/oder eine Abweichung des Versorgungstaktes von 
dem Betriebstakt erfa3t und bei Vorliegen einer Abwei- 
chung der Betriebsspannung und/oder des Betriebstak- 
tes ein Ausloseslgnal erzeugt, welches einer der Sen- 
sorschaltung nachgeschalteten und der Halbleiterspei- fs 
chereinrichtung zugeordneten Ausloseschaltung zuge- 
f uhrt ist, welche als Reaktion auf das Auslosesignal eine 
wenigstens bereichsweise Loschung des Dateninhalts 
der Halbleiterspeichereinrichtung steuert. 
[0015] Insbesondere der in der Chipkarte vorgesehe- 20 
ne und zur zeitweisen Speicherung personenbezoge- 
ner Daten dienende Halbleiterspeicher vonn wahlfreien 
Zugriffstyp (RAM) stellt eine gewisse Schwachstelledes 
auf dem Halbleiterchip ausgebildeten Mikrocontrollers 
dar, da deren Speicherzellen vertrauliche Dateninhalte 2S 
in geordneter Form enthalten, die bei einem unbef ugten 
Zugriff durch relativ einfach durchzufuhrende Ma3nah- 
men ausgelesen werden konnen. Durch die Erfindung 
wird bei einem unbefugten Ausleseversuch der Daten- 
inhalte uber Betriebsspannungs- bzw. Frequenzmani- 30 
pulationen selbsttatig eine sofortige Loschung der Spei- 
cherzellen hervorgerufen. Durch diese MaBnahme wird 
ein unberechtigtes Auslesen des Halbleiterspeichers, in 
welchem wahrend dem Betriebszustand zeitweise ver- 
trauliche Dateninhalte bzw. Schlusseldaten abgelegt 35 
sind, zumindest erheblich erschwert. Es ist somit insbe- 
sondere nicht mehr moglich, den Halbleiterchip in einen 
unerlaubten Betriebszustand zu bringen, um anschlie- 
3end in aller Ruhe "quasistatisch" die Dateninhalte, wel- 
che der Halbleiterspeicher halt, solange die Betriebs- 
spannung noch eingeschaltet ist, auszulesen. 
[0016] Dem Prinzip der Erfindung folgend kann vor- 
gesehen sein, da3 die Sensorschaltung eine Span- 
nungsdetektorschaltung aufweist, welche ein Uber- 
bzw. Unterschreiten der Versorgungsspannung von den ^5 
vorbestimmten oberen bzw. unteren Grenzwerten der 
Betriebsspannung erfa3t. Des weiteren kann vorgese- 
hen sein, daB die Sensorschaltung eine Frequenzde- 
tektorschaltung aufweist, die ein Uber- bzw. Unter- 
schreiten des Versorgungstaktes von den oberen bzw. so 
unteren Grenzwerten des Betriebstaktes erfa3t. 
[0017] Bei einer bevorzugten Ausfuhrung der Erfin- 
dung kann vorgesehen sein, daB die der Sensorschal- 
tung nachgeschaltete Ausloseschaltung zur Loschung 
des Dateninhalts von samtlichen Speicherzellen des 55 
Halbleiterspeichers vom wahlfreien Zugriffstyp ein Re- 
set-Signal an den Halbleiterspeicher ausgibt. Hierbei 
kann insbesondere vorgesehen sein, daB die Steue- 



rung der wenigstens bereichsweisen Loschung des Da- 
teninhalts von Speicherzellen des Halbleiterspeichers 
vom wahlfreien Zugriffstyp vermittels der der Sensor- 
schaltung nachgeschalteten Ausloseschaltung unab- 
hangig von der der Steuerschaltung zugeordneten Takt- 
versorgung erfolgt. Hierbei wird in alien vier denkbaren 
Fallen, in denen die Sensorschaltung das Auslosesignal 
erzeugt, eine Loschung des gesamten Halbleiterspei- 
chers vom wahlfreien Zugriffstyp veranlaBt, die unab- 
hangig vom Aniiegen des Taktes an die Steuerschaltung 
asynchron erfolgt, um sicherzustellen, daB die Sensor- 
schaltung und Ausloseschaltung auch beim totalen Ab- 
schalten des Taktes ordnungsgemaB funktioniert. 
[0018] Weitere Vorteile, Merkmale und ZweckmaBig- 
keiten der Erfindung ergeben sich aus der nachfolgen- 
den Beschreibung eines Ausfuhrungsbeispieles an- 
hand der Zeichnung. Es zeigt: 

Figur 1 eine schematische Draufsicht einer Chipkar- 
te; und 

Figur 2 eine schematische Darstellung der auf dem 
im Kartenkorperuntergebrachten Halbleiter- 
chip vorgesehenen elektronischen Schal- 
tungskomponenten. 

[0019] Figur 1 zeigt eine Chipkarte 1 mit einem Kar- 
tenkorper 2 und einem innerhalb des Kartenkorpers 2 
untergebrachten Halbleiterchip 3, der als Bestandteil ei- 
nes vorgefertigten Chipmoduls 4 gefertigt ist, auf deren 
Oberflache metallische Kontaktelemente Sfurdie Ener- 
gieversorgung und die Datenubertragung nach auBen 
angeordnet sind. Anstelle einer kontaktbehafteten Chip- 
karte kann die erfindungsgemaBe Chipkarte auch eine 
kontaktlose Karte darstellen. 

[0020] in Figur 2 sind die wichtigsten funklionellen 
Schaltungskomponenten der auf dem Halbleiterchip 3 
ausgebildeten Mikrocontrollerschaltung 6, die den zen- 
tralen Bestandteil der Chipkarte 1 darstellt, gezeigt. Dar- 
gestellt ist eine Steuerschaltung bzw. Mikroprozessor- 
schaltung 7 und drei unterschiedliche Halbleiterspei- 
cher, insbesondere ein Halbleiterspeichervom wahlfrei- 
en Zugriffstyp (RAM) 8, ein Festwertspeicher (ROM) 9, 
sowie ein elektrisch programmierbarer und loschbarer 
Festwertspeicher (EEPROM) 10. Im ROM-Speicher 9 
der Chipkarte 1 befinden sich die meisten Betriebssy- 
stemroutinen, sowie diverse Test- und Diagnosefunktlo- 
nen. Diese Programme werden vom Halbleiterhersteller 
bei der Produktion des Halbleiterchips 3 eingebracht. 
Der gegenuber ROM und RAM technisch aufwendigere 
Speicher EEPROM 10 wird in der Chipkarte 1 fur samt- 
liche Daten und Programme verwendet, die zu einem 
beliebigen Zeitpunkt einmal verandert oder geloscht 
werden soHen. Der Funktionalitat nach entspricht ein 
EEPROM der Festplatte eines Personalcomputers, da 
Daten auch ohne Stromzufuhr erhalten bleiben und sich 
bei Bedarf andern lassen. Der RAM-Spelcher 8 stellt 
den Speicher der Chipkarte 1 dar, in dem Daten wah- 
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rend einer Sitzung beliebig oft gespeichert und geandert 
werden konnen. Hinsichtlich der Anzahl der moglichen 
Zugriffe unterliegt der RAM-Speicher 8 somit keinen 
Einschrankungen wie etwa der EEPROM-Speicher 10. 
Zur Datenerhaltung benotigt der RAM-Speicher 8 eine 
Spannungsversorgung. 1st die Betriebsspannung nicht 
mehr vorhanden, oder fallt sie kurzzeitig bus, ist der In- 
halt des RAM-Speichers 8 nicht mehr definiert. Aufge- 
baut ist der RAM-Speicher 8 aus mehreren Transisto- 
ren. die so geschaltet sind, daB sie als bistabile Kipp- 
schaltung funktionieren. Der Schaltungszustand repra- 
sentiert hierbei den Speicherinhalt eines Bits im RAM- 
Speicher 8. Der in der Chipkarte 1 verwendete RAM- 
Speicher 8 ist vom statischen Typ, d.h. der Speicherin- 
halt mu8 nicht periodisch aufgefrischt werden. Damit ist 
der RAM-Speicher 8 auch unabhangig von einem au-- 
Beren Takt, im Gegensatz zu einem dynamischen RAM- 
Speicher. Die Verwendung eines statischen RAM-Spei- 
chers 8 ist im ubrigen auch deshalb wichtig, weil es mog- 
lich sein mu3, im sogenannten Schlafmodus (Sleep Mo- 
de) die Taktversorgung von Chipkarten anzuhalten, was 
bei dynamischen RAM-Speichem nicht moglich ware. 
[0021] Der in der Chipkarte 1 zum Einsatz kommende 
Mikroprozessor7 stellt einen an sich bekannten Prozes- 
sortyp dar, dessen Befehlssatz sich beispielsweise an 
der Intel 8051 -Arch it ektur orientiert und teilweise durch 
weitere Befehle erganzt sein kann. Zur Spannungsver- 
sorgung der Schaltungskomponenten der Mikrocontrol- 
lerschaltung 6 ist eine extern uber die Anschlusse GND 
(= Ground bzw. Masse) und Vcc (= Versorgungsspan- 
nung) der Kontakte 5 der Chipkarte 1 gespeiste Span- 
nungsversorgungsschaltung 12 vorgesehen, die einen 
Innerhalb vorbestimmter Betriebsspannungsgrenzen 
liegenden Betriebsspannungswert liefert. beispielswei- 
se etwa 3 bis 5 V ± 10 %. Des weiteren ist eine sche- 
matisch durch den AnschluB Clk (Clock - Takt) darge- 
stellte Taktversorgungsschaltung 13 vorgesehen. die 
den Mikroprozessor 7 mit dem fur diezeitlich definierte 
Abfolge der Befehlsabarbeitung erforderlichen und die 
Rechengeschwindigkeit der Mikrocontrollerschaltung 6 
bestimmenden Versorgungstakt liefert, der einen inner- 
halb vorbestimmter Betriebstaktgrenzen liegenden Be- 
triebstaktwert besitzt, beispielsweise zwischen etwa 1 
bis 5 Mhz, in zukunftigen Anwendungen etwa 7,5 Mhz, 
10 Mhz. Gegenuber der Mikroprozessorschaltung 7 ist 
die Taktversorgung aufgrund der separat hiervon und 
schematisch dargestellten Taktversorgungsschaltung 
1 3 vorgegeben. so daB die interne Rechengeschwindig- 
keit vollig von auBen bestimmt wird. Damit besteht theo- 
retisch die Moglichkeit, von auBen die Mikrocontroller- 
schaltung 6 im Einzelschrittbetrieb zu fahren, was an 
sich zu unberechtigten Analysemoglichkeiten vor allem 
in der Messung von Stromaufnahmen und elektrischen 
Potentialen auf dem Halbleiterchip 3fuhren konnte. Er- 
findungsgemaB ist eine der Taktversorgung und/oder 
der Spannungsversorgung der Steuerschaltung 7 zuge- 
ordnete Sensorschaltung 14 vorgesehen, welche ein- 
gangsseitig uber Leitungen 15 und 16 den unmittelbar 



der Steuerschaltung 7 zugeordneten Versorgungstakt 
und/oder die Versorgungsspannung erfaBt und bei Vor- 
liegen einer Abweichung von der Betriebsspannung 
und/oder vom Betriebstakt ein Auslosesignal erzeugt, 

5 welches uber eine Leitung 17 einer der Sensorschal- 
tung 14 nachgeschalteten und dem Halbleiterspeicher 
8 zugeordneten Ausloseschaltung 18 zugefuhrt ist, wel- 
che wiederum als Reaktion auf das Auslosesignal eine 
wenigstens bereichsweise Loschung des Dateninhalts 

10 von Speicherzellen 19 des Halbleiterspeichers 8 steu- 
ert. Hierbei umfaBt die Sensorschaltung 14 zum einen 
eine Spannungsdetektorschaltung 20, welche ein Uber- 
bzw. Unterschreiten der Versorgungsspannung von den 
vorbestimmter) oberen bzw. und unteren Grenzwerten 

^5 der Betriebsspannung erfaBt, und zum anderen eine 
Frequenzdetektorschaltung 21, welche ein Uber- bzw. 
Unterschreiten des Versorgungstaktes von den oberen 
bzw. unteren Grenzwerten des Betriebstaktes erfaBt. 
Vorzugsweise erzeugt die uber eine Leitung 22 mit dem 

20 Halbleiterspeicher 8 verbundene Ausloseschaltung 18 
als Reaktion auf das von der Sensorschaltung 14 gelie- 
ferte Auslosesignal ein Reset-Signal, aufgrund dessen 
die Dateninhalte von samtlichen Speicherzellen 19 des 
Halbleiterspeichers 8 geloscht werden. Dieses Reset- 

25 Signal wird unabhangig von einem uber den AnschluB 
23 der Kontakte 5 zugefuhrten externen RST-Signales 
erzeugt. Gleichzeitig mit der Loschung von Dateninhal- 
ten der Speicherzellen des Halbleiterspeichers vom 
wahlfreien Zugriffstyp konnen erfindungsgemaB auch 

30 Dateninhalte eines der Steuerschaltung zugeordneten, 
in Fig. 2 schematisch angedeuteten Registers oder Ak- 
kumulators 11 geloscht werden. 

35 Patentanspruche 

1 . Chipkarte mit einem Kartenkorper (2) und einem in- 
nerhalb des Kartenkorpers (2) untergebrachten 
Halbleiterchip (3), auf welchem eine Steuerschal- 

40 tung (7) und eine mit der Steuerschaltung (7) elek- 
trisch gekoppelte Halbleiterspeichereinrichtung in- 
tegriert ausgebildet ist, welche Steuerschaltung (7) 
mit einer von einer Spannungsversorgungsschal- 
tung (12) erzeugten Versorgungsspannung und ei- 

45 nem von einer separat von der Steuerschaltung (7) 
angeordneten Taktversorgungsschaltung (13) er- 
zeugten Takt versorgt ist, wobei der Steuerschal- 
tung (7) eine Sensorschaltung (14) zugeordnet ist, 
welche eine Abweichung des eriaubten Betriebszu- 

50 standes der Steuerschaltung (7) und/oder weiterer 
Schaltungskomponenten des Halbleiterchips er- 
faBt, 

dadurch gekennzeichnet, 

daB eine der Sensorschaltung (14) nachgeschalte- 
55 te Ausloseschaltung (18) vorgesehen ist, die bei 
Vorliegen eines unerlaubten Betriebszustandes der 
Steuerschaltung (7) und/oder einer weiteren Schal- 
tungskomponente ein Reset-Signal erzeugt und 
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unabhangig von der Taktversorgung der Steuer- 
schaltung (7) das Reset-Signal zur Loschung des 
Dateninhalts von sanntlichen Speicherzellen der 
Halbleiterspeichereinrichtung (8) an die Halbleiter- 
speichereinriclitung (8) ausgibt. 

2. Chipkarte nach Anspruch 1 . dadurch gekennzeicln- 
net, daB die Sensorschaltung (14) der Taktversor- 
gung und/oder der Spannungsversorgung der 
Steuersclialtung (7) zugeordnet ist und eine Abwei- 
chung der Versorgungsspannung von der Betriebs- 
spannung und/oder eine Abwelchung des Versor- 
gungstaktes von dem Betriebstakt erfaBt und bei 
Vorliegen einer Abweichung der Betriebsspannung 
und/oder des Betriebstaktes das Reset-Signal er- 
zeugt. 

3. Chipkarte nach Anspruch 1 oder 2, dadurch ge- 
kennzeichnet, daB die Sensorschaltung (14) eine 
Spannungsdetektorschaltung (20) aufweist, wel- 
ch e ein Ober- bzw. Unterschreiten der Versor- 
gungsspannung von den vorbestimmten oberen 
bzw. unteren Grenzwerten der Betriebsspannung 
erfaBt. 

4. Chipkarte nach Anspruch 1 bis 3, dadurch gekenn- 
zeichnet, daB die Sensorschaltung (14) eine Fre- 
quenzdetektorschattung (21) autweist, die ein 
Ober- bzw. Unterschreiten des Versorgungstaktes 
von den oberen bzw. unteren Grenzwerten des Be- 
triebstaktes erfaBt. 

5. Chipkarte nach Anspruch 1 bis 4, dadurch gekenn- 
zeichnet, daB die Steuerschaltung (7) eine Mikro- 
prozessorschaltung einer auf dem Halbleiterchip 
(3) integriert ausgebildeten Mikrocontrollerschal- 
tung (6) darstellt, die neben einenn Halbleiterspei- 
cher vonn wahlfreien Zugriffstyp (8) als weitere 
Funktlonseinheiten insbesondere einen Festwert- 
halbleiterspeicher (9) und/oder einen elektrisch 
loschbaren Halbleiterspeicher (10) umfaBt. 

6. Chipkarte nach Anspruch 1 bis 5, dadurch gekenn- 
zeichnet, daB gleichzeitig mit der Loschung von Da- 
teninhalten der Speicherzellen des Halbleiterspei- 
chers vom wahlfreien Zugriffstyp auch Dateninhalte 
eines der Steuerschaltung zugeordneten Registers 
Oder Akkumulators geloscht werden. 



Claims 



is supplied with a supply voltage generated by a 
voltage supply circuit (12) and with a clock gener- 
ated by a clock supply circuit (1 3), which is arranged 
separately from the control circuit (7), the control cir- 

5 cuit (7) being assigned a sensor circuit (14) which 
detects a deviation of the allowed operating state of 
the control circuit (7) and/or of further circuit com- 
ponents of the semiconductor chip, characterized 
in that a triggering circuit (18), which is connected 

10 downstream of the sensor circuit (14), is provided, 
which triggering circuit, if a disallowed operating 
state of the control circuit (7) and/or of a further cir- 
cuit component is present, generates a reset signal 
and, for the purpose of erasing the data contact 
from all the memory cells of the semiconductor 
memory device (8), outputs the reset signal to the 
semiconductor memory device (8) independently of 
the clock supply of the control circuit (7). 

20 2. Chip card according to Claim 1, characterized in 
that the sensor circuit (14) is assigned to the clock 
supply and/or the voltage supply of the control cir- 
cuit (7) and detects a deviation of the supply voltage 
from the operating voltage and/or a deviation of the 

25 supply clock from the operating clock and, if a de- 
viation of the operating voltage and/or of the oper- 
ating clock is present, generates the reset signal. 

3. Chip card according to Claim 1 or 2, characterized 
30 in that the sensor circuit (1 4) has a voltage detector 

circuit (20) which detects when the supply voltage 
exceeds or falls below the predetermined upper or 
lower limit values, respectively, of the operating 
voltage. 

35 

4. Chip card according to Claims 1 to 3, characterized 
in that the sensor circuit (14) has a frequency de- 
tector circuit (21) which detects when the supply 
clock exceeds or falls below the predetermined up- 

40 per or lower limit values, respectively, of the oper- 
ating clock. 

5. Chip card according to Claims 1 to 4, characterized 
in that the control circuit (7) constitutes a microproc- 

45 essor circuit of a microcontroller circuit (6) which is 
constructed on the semiconductor chip (3) in an in- 
tegrated manner and, in addition to a semiconduc- 
tor memory of the random access type (8), compris- 
es, as further functional units, in particular a read- 
so only semiconductor memory (9) and/or an electri- 
cally erasable semiconductor memory (10). 



1. Chip card having a card body (2) and a semicon- 
ductor chip (3) which is accommodated within the 
card body (2) and on which a control circuit (7) and ss 
a semiconductor memory device, which is electri- 
cally coupled to the control circuit (7), are construct- 
ed in an integrated manner, which control circuit (7) 



6. Chip card according to Claims 1 to 5, characterized 
in that, at the same time as the erasure of data con- 
tents of the memory cells of the semiconductor chip 
of the random access type, data contents of a reg- 
ister or accumulator assigned to the control circuit 
are also erased. 
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Revendications 

1. Carte k puce, comportant un corps (2) de carte et 
une puce (3) k semi-conducteurs, qui est montee a 
I'interieur du corps (2) de carte et sur taquelle sont 
realises un circuit (7) de commande et un dispositif 
de memorisation ^ semi-conducteurs qui est couple 
electroniquement au circuit (7) de commande, ce 
circuit (7) de commande etant alimente en une ten- 
sion d'alimentation produite par un circuit (12) d'ali- 
mentation en tension et en une cadence produite 
par un circuit (1 3) d'alimentation en cadence monte 
separ§ment du circuit (7) de commande, un circuit 
(14) detecteur, qui detecte un 6cart de I'^tat de fonc- 
tionnement permis du circuit (7) de commande et/ 
ou de composants suppl6mentaires de circuit de la 
puce k semi-conducteurs, etant associe au circuit 
(7) de commande, 
caracterisee en ce que 

il est prevu un circuit (18) de declenchement, qui 
est monte en aval du circuit (14) detecteur, et qui, 
en presence d'un etat de fonctionnement non auto- 
rise du circuit (7) de commande et/ou d'un autre 
composant de circuit, produit un signal de remise k 
I'etat initial et, independamment de I'alimentation en 
cadence du circuit (7) de commande, emet k desti- 
nation du dispositif (8) de memorisation k semi-con- 
ducteurs, le signal de remise k I'etat initial pour ef- 
facer le contenu de donnees de toutes les cellules 
de memoire du dispositif de memorisation k semi- 
conducteurs. 



terisee en ce que le circuit (7) de commande repre- 
sente un circuit k microprocesseur d'un circuit (6) 
de micro-controleur qui est r6alis6 de maniere int6- 
gree sur la puce (3) k semi-conducteurs et qui com- 
5 prend, outre une memoire k semi-conducteurs du 
type (8) a acces selectif , comme unite fonctionnelle 
supplementaire, notamment une memoire (9) k 
semi-conducteurs morte et/ou une memoire (10) a 
semi-conducteurs effagable electroniquement. 

70 

6. Carte k puce suivant la revendication 1^5, carac- 
terisee en ce que aussi des contenus de donnees 
d'un registre ou d'un accumulateur associe au cir- 
cuit de commande sont effaces en meme temps 
que des contenus de donnees des cellules de me- 
moire de la memoire k semi-conducteurs du type k 
acces seiectif sont effaces. 



20 



2S 
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2. Carte k puce suivant la revendication 1, caracteri- 
see en ce que le circuit (14) detecteur est associe 
k I'alimentation en cadence et/ou k Talimentation en 35 
tension du circuit (7) de commande et detecte un 
ecart de la tension d'alimentation par rapport k la 
tension de service et/ou un ecart de la cadence 
d'alimentation par rapport a la cadence de service 
et, en presence d'un ecart de la tension de service 40 
et/ou de la cadence de fonctionnement, produit le 
signal de remise k i'etat initial. 



3. Carte k puce suivant la revendication 1 ou 2, carac- 
terisee en ce que le circuit (1 4) detecteur comporte ^5 
un circuit (20) de detection de tension, qui detecte 

un passage de la tension d'alimentation au-dessus 
et au-dessous des valeurs limites superieure et in- 
ferieure de la tension de fonctionnement. 

so 

4. Carte k puce suivant la revendication 1^3, carac- 
terisee en ce que le circuit (1 4) detecteur comprend 
un circuit de detection de frequence, qui detecte un 
passage de la cadence d'alimentation au-dessus et 
au-dessous des valeurs limites superieure et inte- ss 
rieure de la cadence de fonctionnement. 



5. Carte k puce suivant la revendication 1^4. carac- 
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